Міст Verus-Ethereum зазнав другого злом за два місяці: зловмисники вивели від 7,3 до 7,5 мільйонів доларів у вигляді різних цифрових активів.
Verus Bridge зазнав другого злом за 66 днів: через уразливість загальні збитки зросли до 19,1 млн доларів

Основні висновки
- 23 липня зловмисники скористалися вразливістю в мості Verus-Ethereum і викрали цифрових активів на суму 7,5 млн доларів.
- Ця атака підкреслює ризики DeFi, коли криптографічні перевірки проходять успішно, але забезпечення активів не працює.
- Користувачам слід стежити за оновленнями на каналах Verus, а протоколи повинні виправити логіку перевірки стану.
Недосконала логіка, що призвела до злом
За даними дослідників у галузі безпеки блокчейнів, у четвер знову було скористано вразливістю смарт-контракту Verus-Ethereum Bridge, в результаті чого зловмисники викрали від 7,3 до 7,5 млн доларів у вигляді різних цифрових активів. Цей інцидент став другим випадком порушення безпеки цього самого контракту та використання цієї вразливості за останні два місяці. 17 травня зловмисники викрали приблизно 11,6 млн доларів, використовуючи подібний метод, що призвело до загальних збитків у розмірі близько 19,1 млн доларів.
Аналітики з безпеки зазначили, що атака полягала у зловмисно сформованому імпорті з боку Verus, який містив запит на виплату в мережі Ethereum без відповідного забезпечення. Міст перевірив нотаріальні підписи, корені стану та докази Меркла, але не перевірив, чи відповідає запитувана сума виплати активам, заблокованим або експортованим на стороні Verus.
За даними Backward Labs, основною причиною стала обхідна авторизація та проблема з припущенням щодо стану протоколу. Міст прийняв перевірений імпорт, що авторизував виплати з багатоактивного резерву, але критичні попередні перевірки щодо створення, авторизації, хешу переказу, кількості та економічного забезпечення були недостатніми. В одному з аналізів зазначалося:
«Цього разу та сама основна причина залишалася вразливою для зловживань протягом 66 днів».
Серед активів, виведених із резервів мосту, були Ether, tBTC, MKR, USDC, Tether, EURC та scrvUSD. Щодо DAI, міст взаємодіяв із позицією застави Sky (раніше MakerDAO), щоб випустити приблизно 220 357 DAI для виконання шахрайського запиту.
Кілька інструментів моніторингу позначили цю транзакцію критичним рейтингом, вказавши на маніпуляції зі станом, довільне випускання токенів та відтік коштів із децентралізованих фінансів (DeFi).
Компанія Backward Labs опублікувала звіт та концептуальне підтвердження, в яких підкреслила порушену інваріантність: «Резерви мосту Ethereum можуть бути вивільнені лише для переказів із резервів вихідного ланцюга, для яких створення CCE, авторизація, хеш переказу, кількість та економічне забезпечення підтверджені протягом очікуваного життєвого циклу мосту».
Ця уразливість підкреслює поточні проблеми безпеки міжланцюгових мостів, де криптографічна верифікація проходить успішно, але перевірка бізнес-логіки щодо забезпечення активів дає збій. Експлойти мостів залишаються поширеною проблемою в DeFi, що часто призводить до безповоротних втрат, оскільки транзакції в блокчейні є незмінними.
Цю статтю перекладено з англійської мови за допомогою штучного інтелекту. Оригінальна англомовна версія є авторитетним джерелом; автоматичні переклади можуть містити неточності, особливо в юридичній та нормативній термінології.

















